Microsoft 已为 Intune Remote Help 增加了一项重要功能:在 Azure Virtual Desktop RemoteApp 会话中提供远程协助的能力。这项更新在 2026 年 7 月的 AVD What’s New 中公布,为那些使用 RemoteApp 向用户发布单个应用程序而不提供完整桌面访问权限的组织,改变了原有的支持模式。

伴随这项功能的发布,Microsoft 确认 Remote Help 现已随 Microsoft 365 E3 和 E5 许可证免费提供,无需额外费用——这是自 2026 年 7 月 1 日起将 Intune Suite 功能整合到核心 Microsoft 365 SKU 的更广泛举措的一部分。

新增内容:面向 RemoteApp 会话的 Remote Help

在此之前,Intune Remote Help 只能连接到完整的 AVD 桌面会话——包括 Windows 365 Cloud PC 和 Azure Virtual Desktop 多会话主机。但对于只发布 RemoteApp(通过 AVD 交付的单个应用程序,如 SAP、Excel 或自定义业务线应用,且不提供完整桌面)的组织来说,技术支持人员无法查看或控制这些已发布应用会话内部发生的情况。

如今这个缺口已被填补。Remote Help 可以连接到 RemoteApp 会话,协助者能够查看已发布的应用程序窗口并与之交互——而不会获得用户桌面其他部分的访问权限。

为什么这很重要

RemoteApp 被广泛用于那些希望向用户交付特定应用程序、但又不暴露完整桌面环境的场景。常见用例包括:

  • 承包商和合作伙伴访问: 向外部用户发布单个应用(如 ERP 或 CRM 客户端),而不提供完整桌面
  • BYOD 场景: 在个人设备上交付企业应用,而无需完整的桌面虚拟化
  • 业务线应用交付: 在 Azure 基础设施上运行遗留系统或资源密集型应用,同时让用户感觉如同本地安装

在所有这些场景中,当用户遇到问题时,支持人员此前只能依靠电话排障或听取屏幕描述。现在他们可以直接看到应用、与之交互并解决问题——而且范围仅限于已发布的应用程序。

工作原理

会话连接模型

Remote Help 连接到用户的底层 AVD 会话,并对远程应用 UI 进行控制。协助者可以看到已集成到用户本地桌面中的 RemoteApp 窗口,并可以像使用其他任何 Remote Help 会话一样,在该应用内点击、输入和交互。

对于 AVD 多会话主机——即多个用户共享同一台虚拟机的情况——Microsoft 采用基于代码的流程,以确保 Remote Help 绑定到正确的用户会话:

  1. 协助者(技术支持人员) 在其设备上打开 Remote Help 应用,使用其 Entra ID 帐户登录,并生成一个 8 位安全代码
  2. 共享者(最终用户) 在其 RemoteApp 会话中打开 Remote Help 应用,输入代码并接受共享请求
  3. Remote Help 绑定到共享主机上该特定用户的会话
  4. 协助者现在可以查看并控制该会话中已发布的应用程序

这种基于代码的流程对于多会话环境至关重要——它可以防止支持人员意外连接到共享虚拟机上错误用户的会话。

RemoteApp 与完整桌面支持对比

场景协助者看到的内容用例
完整桌面(AVD 多会话或 Cloud PC)整个 Windows 桌面(任务栏、开始菜单、所有应用)常规操作系统和应用程序排障
RemoteApp 会话仅已发布的应用程序窗口纯 RemoteApp 环境中的应用特定问题

关键区别在于:在 RemoteApp 会话中,协助者只能看到已发布的应用程序——而看不到任务栏、开始菜单或桌面壁纸。这是刻意的范围限定,与 RemoteApp 本身的体验一致——用户看到已发布的应用就像自己设备上的一个本地窗口。

许可:Remote Help 现已包含在 E3 和 E5 中

对于注重成本的 IT 部门来说,2026 年 7 月的这次更新尤为值得关注。

旧模式

Remote Help 是 Intune Suite 附加 SKU 的一部分——这是一项高级功能,需要在基础 Intune Plan 1 或 Plan 2 之外单独购买许可。组织需要同时为协助者(IT 支持人员)和共享者(接受支持服务的最终用户)购买 Intune Suite。

新模式

自 2026 年 7 月 1 日起,Intune Suite 的功能——包括 Remote Help——正在并入 Microsoft 365 E3 和 E5 订阅。Microsoft 365 E3 的价格从每位用户每月 23 美元调整至 26 美元,但如今已包含:

  • Remote Help(面向 Cloud PC 和 AVD 的 RBAC 范围限定的技术支持会话)
  • Advanced Analytics(设备查询、异常检测、更深入的终结点分析)
  • Endpoint Privilege Management
  • Enterprise Application Management
  • Cloud PKI

对于已经使用 E3 或 E5 的组织来说,Remote Help 实际上已成为一项无需额外费用的功能。这消除了此前限制 Remote Help 采用的一大许可障碍。

这对 AVD 环境意味着什么

许多 AVD 部署运行在 Microsoft 365 E3 或 E5 许可证之上(这些许可证包含多会话所需的 Windows 许可权益)。随着 Remote Help 现在捆绑到相同的许可证中,完整的支持体系——从通过 Intune 进行的终结点管理到远程协助——无需再购买额外的 SKU。

安全架构

Remote Help 被设计为一款安全、绑定租户的远程支持工具。其安全模型对于多个用户共享基础设施的 AVD 环境尤为重要。

身份验证与身份标识

  • 协助者和共享者都必须使用 Microsoft Entra ID 组织帐户登录
  • Remote Help 仅在您组织的租户内运行——支持人员无法协助其他租户或外部组织的用户
  • 这种租户隔离对于多个组织可能共享 Azure 基础设施的 AVD 环境至关重要

访问控制

  • Remote Help 的访问权限通过 Intune 基于角色的访问控制(RBAC)进行管理
  • 您可以限制谁可以启动 Remote Help 会话,以及他们可以执行哪些操作(仅查看、完全控制、权限提升)
  • RBAC 可以限定到特定的设备组,包括 AVD 主机池

会话隐私

  • 共享者必须明确同意会话——在协助者看到任何内容之前,共享者必须接受共享请求
  • 会话可通过 Intune 进行审计,包括谁在何时连接到了哪台设备
  • 可以应用 Conditional Access 策略来限制 Remote Help 的使用(例如,要求协助者使用合规设备或 MFA)

网络安全

  • 通信通过 HTTPS(端口 443)并使用基于 TLS 1.2 的 RDP 进行
  • 设备上无需入站防火墙规则——所有流量均为到 Microsoft 服务的出站流量
  • Microsoft 新增了一个终结点:*.trouter.communications.svc.cloud.microsoft,用于改善从 Intune 管理中心的 Remote Help 会话启动连接

先决条件与限制

您需要具备的条件

  • Remote Help 应用已安装在 AVD 会话主机上(通过 Intune 部署或从 aka.ms/downloadremotehelp 下载)
  • Intune 注册——设备必须是 Intune 注册且 Entra 注册的
  • 许可——Microsoft 365 E3 或 E5(现包含 Remote Help),或其他计划可用的 Intune Suite 附加组件
  • 网络访问——对 remotehelp.microsoft.com*.trouter.communications.svc.cloud.microsoft 的出站 HTTPS 访问
  • Intune 租户配置——必须在"租户管理 → Remote Help → 配置"中启用 Remote Help

当前限制

  • 不支持 GCC High 或 DoD 租户——Government Community Cloud 环境不支持在 AVD 中使用 Remote Help
  • 适用于 AVD 的无人值守 Remote Help——虽然面向 Windows 的无人值守 Remote Help 即将推出(目标 2026 年 8 月 GA),但其对 AVD 多会话或 RemoteApp 会话的适用性尚未有文档说明。在官方指南确认无人值守支持之前,请在 AVD 中按有人值守流程规划
  • 多会话虚拟机上的标准远程操作仍有限制——多项 Intune 远程操作(Autopilot reset、BitLocker key rotation、Fresh Start)在 Windows Enterprise 多会话虚拟机上仍不可用
  • 仅限租户范围——支持外部 AVD 租户的 MSP 必须在该租户的身份和 Intune 环境内操作

配置步骤

1. 在 Intune 中启用 Remote Help

  1. 登录 Microsoft Intune 管理中心
  2. 导航到租户管理 → Remote Help → 配置
  3. 启用 Remote Help设置为已启用
  4. 选择是仅允许已注册设备使用 Remote Help,还是也允许未注册设备使用
  5. 可选:启用或禁用聊天功能

2. 配置 RBAC

为您的技术支持组(例如 Help Desk Operator)分配包含 Remote Help 权限的 Intune 角色。将角色范围限定到相关的设备组,包括 AVD 主机池。

3. 部署 Remote Help 应用

通过 Intune 将 Remote Help 客户端部署到 AVD 会话主机(作为 Win32 应用或业务线应用)。该应用必须对用户在其 RemoteApp 会话中可用。

4. 更新网络终结点

确保以下出站访问可用:

  • remotehelp.microsoft.com(端口 443)
  • *.trouter.communications.svc.cloud.microsoft,用于提高"启动 Remote Help"的可靠性

5. 配置 Conditional Access(可选)

应用 Conditional Access 策略以限制谁可以使用 Remote Help——例如,要求支持人员使用合规设备或 MFA。

更大的图景:Intune 与 AVD 的融合

这次更新是更广泛趋势的一部分:Intune 管理与 AVD 运维的融合。回顾一下过去一年发生的事情:

  • 通过 Intune 管理 Windows Enterprise 多会话已 GA——管理员可以从 Intune 管理中心管理 AVD 多会话虚拟机
  • Intune Suite 功能现已包含在 E3/E5 中——消除了高级管理功能的许可障碍
  • 面向 RemoteApp 的 Remote Help——填补了纯应用交付场景的支持缺口
  • 面向 Windows 的无人值守 Remote Help——将于 2026 年 8 月推出,使 IT 能够在无需最终用户参与的情况下发起支持会话

这些变化共同将 Intune 定位为物理终结点和 AVD 虚拟桌面/应用程序的统一管理平面。对于已经投资于 Microsoft 365 生态系统的组织来说,管理故事正变得越来越连贯——一个管理中心、一套策略、一个许可模型。

建议

  1. 如果您拥有 E3/E5,请立即启用 Remote Help——它已包含在您的许可证中,而且 RemoteApp 支持使其对 AVD 环境立即可用
  2. 将 Remote Help 应用部署到您的 AVD 会话主机——它必须在用户会话内可用,基于代码的流程才能正常工作
  3. 更新防火墙规则——将 *.trouter.communications.svc.cloud.microsoft 添加到您的允许列表中,以确保会话启动可靠
  4. 对技术支持团队进行 RemoteApp 特定流程的培训——基于代码的会话绑定不同于标准的基于设备的 Remote Help
  5. 先用测试主机池进行试点——在广泛推广之前,使用您的特定 RemoteApp 配置验证体验
  6. 为无人值守支持做好规划——随着面向 Windows 的无人值守 Remote Help 目标于 2026 年 8 月 GA,请开始规划如何将其用于 AVD 场景

仍缺失的部分

  • 适用于 AVD RemoteApp 的无人值守 Remote Help 尚未有文档说明——2026 年 8 月的无人值守功能聚焦于 Windows 桌面设备
  • 没有适用于 AVD 的 macOS Remote Help——Remote Help 在 macOS 上可用,但 AVD RemoteApp 场景以 Windows 为主
  • Intune 对 RemoteApp 本身的配置仍然有限——Remote Help 支持 RemoteApp 会话,但 Intune 尚不能完全管理 RemoteApp 发布配置

总结

Intune Remote Help 新增的 RemoteApp 会话支持,填补了 AVD 支持体系中的一个真实缺口。通过 RemoteApp 发布应用的组织,如今可以提供此前仅适用于完整桌面会话的同等远程协助水平。再加上 Remote Help 已包含在 Microsoft 365 E3 和 E5 中,任何运行在这些许可证上的 AVD 部署几乎都没有理由不启用这项功能。

对于管理 AVD 环境的 IT 部门来说,这次更新降低了支持成本,缩短了 RemoteApp 用户的解决时间,并进一步将管理栈整合到 Intune 之下——而且无需任何额外的许可支出。


在 X 上关注 Kevin Kaminski:https://x.com/kkaminsk,获取更多 AVD 和 Azure 更新。